Skip to content
Lambert Consulting

Intelligence artificielle, une offre transversale

Le résultat d'abord. L'infrastructure ensuite.

Un assistant sur vos documents, un contrôle en bout de ligne, une plateforme pour plusieurs services. Où l'intelligence artificielle s'exécute se décide d'après vos données, pas d'après un catalogue.

Voir toutes les solutions
4Architectures comparées, critère par critère
2 métiersLogiciel et matériel sous un même toit
Tous les cas d'usageLe cas d'usage d'abord, la technologie en dernier

Notre premier département

Ce qui doit fonctionner tous les matins.

Vos serveurs, vos postes, votre téléphonie et vos identités. Le socle que personne ne regarde tant qu'il tient, et que tout le monde regarde le jour où il lâche.

Voir le département
Multi-sitesProjets nationaux et internationaux
3Agences en Suisse romande
Voir nos projets clientsÉtudes de cas et références

Ce qui ne change pas

Un périmètre écrit avant de commencer.

Les mêmes personnes jusqu'au bout, un retour arrière prévu, et une limite dite en clair. C'est vrai des neuf domaines, quel que soit le sujet et quelle que soit la façon de nous engager.

Comment nous travaillons
9Domaines de services
3Façons de s'engager : forfait, régie, contrat
Dites-nous où vous en êtesL'établissement d'une offre est gratuit

Notre façon de travailler

Un conseil, pas un argumentaire.

Notre approche est consultative : nous vous disons ce que nous pensons, y compris quand cela ne va pas dans notre intérêt. C'est ce qui fait aboutir les projets.

Qui sommes-nous
1995Premier projet, sur Microsoft SMS
FamilialeÀ taille humaine et pérenne
Nous écrirePremier échange de 30 minutes, sans engagement

Microsoft 365 Copilot : la remise en ordre des droits d’accès à faire avant d’acheter les licences

Date de publication
8 minTemps de lecture
Intelligence artificielleDossier du blog

Microsoft 365 Copilot ne donne accès à aucun document nouveau. Il répond à partir du contenu que la personne qui l’interroge peut déjà ouvrir, et Microsoft le documente ainsi : Copilot ne fait remonter que les données de l’organisation sur lesquelles l’utilisateur dispose au minimum d’un droit de lecture. La documentation ajoute immédiatement la condition qui accompagne cette promesse : elle ne vaut que si les modèles d’autorisations de Microsoft 365 sont réellement tenus. C’est ce qui fait de la remise en ordre des droits d’accès la première étape du déploiement, avant la commande des licences.

Ce que la promesse de Microsoft couvre, et ce qu’elle suppose

La promesse porte sur l’accès, pas sur la visibilité. Un document qu’un collaborateur avait le droit d’ouvrir sans jamais le trouver reste un document qu’il a le droit d’ouvrir — et Copilot sait le trouver, le résumer et le citer en réponse à une question posée en langage courant.

L’écart ne vient donc pas de l’outil. Il vient de l’état des autorisations accumulé au fil des années : sites ouverts à toute l’organisation, liens de partage valables pour n’importe qui, héritages de droits rompus, sites sans propriétaire identifié. Microsoft a construit des rapports dédiés à la détection de ces quatre situations précises, ce qui indique assez bien leur fréquence.

Pour une direction, la conséquence se formule ainsi : une entreprise qui active Copilot sans avoir revu ses droits d’accès ne crée pas de fuite, elle rend visible une exposition qui existait déjà. La distinction a son importance sur le plan juridique, mais elle ne changera rien au malaise du jour où un collaborateur obtiendra le résumé d’un dossier salarial ou d’un projet de rachat.

Trois questions pour savoir si votre organisation est concernée

Depuis combien de temps votre environnement Microsoft 365 est-il en service ? Au-delà de trois ou quatre ans, la probabilité d’avoir des sites partagés trop largement est forte, quelle que soit la qualité de l’administration : les droits s’élargissent à chaque projet et se resserrent rarement.

Existe-t-il une liste des sites qui contiennent des données sensibles ? Contrats, dossiers du personnel, données financières, projets confidentiels. Si personne ne peut produire cette liste en une journée, le premier travail est de la produire.

Chaque espace de travail a-t-il un propriétaire vivant ? Un site dont le propriétaire a quitté l’entreprise n’a plus personne pour arbitrer qui doit y accéder, et c’est le cas qui résiste le plus longtemps.

Une réponse gênante sur l’une des trois suffit à justifier l’inventaire avant l’achat.

Le travail à faire, dans l’ordre

Trois étapes successives : constater les sites surpartagés, contenir en les retirant de la découverte, corriger en reprenant les droits.
La séquence recommandée par Microsoft : l’inventaire d’abord, le confinement ensuite, la reprise des droits en dernier.

Constater. Les rapports de gouvernance d’accès aux données de SharePoint Advanced Management recensent les sites partagés à l’échelle de l’organisation, ceux qui cumulent le plus de liens de partage, ceux dont l’héritage des droits a été rompu et ceux qui n’ont plus de propriétaire. Microsoft Purview complète l’image côté données, en signalant où se trouvent les informations sensibles et lesquelles sont exposées.

Contenir. Un site sensible dont les droits ne peuvent pas être repris tout de suite peut être retiré des expériences de découverte par la fonction Restricted Content Discovery. Le contenu n’apparaît alors plus dans la recherche à l’échelle de l’organisation ni dans les réponses de Copilot. Microsoft précise deux choses à son sujet, et elles pèsent dans la décision : cette fonction ne modifie aucune autorisation, et elle est conçue comme un contrôle de gouvernance temporaire. Elle permet donc de gagner du temps sur les sites les plus exposés, sans dispenser de la reprise des droits.

Corriger. Les revues d’accès renvoient la décision aux propriétaires de sites, qui sont les seuls à savoir qui a réellement besoin d’un espace. C’est la phase la plus longue, parce qu’elle ne dépend pas de l’informatique mais de la disponibilité des métiers.

Ce séquencement suit celui du guide de déploiement de Microsoft, qui distingue trois temps : un pilote sur un petit groupe, un déploiement élargi, puis l’exploitation courante. La préparation des données précède les trois.

Ce que ce travail suppose d’avoir en licences

C’est le point le moins souvent chiffré, et celui qui change le budget.

Les capacités de SharePoint Advanced Management utilisées pour cet inventaire sont incluses dès qu’au moins un utilisateur de l’organisation dispose d’une licence Microsoft 365 Copilot. Microsoft l’a annoncé à Ignite 2024 et a commencé à les déployer chez les clients Copilot début 2025. Concrètement, une organisation qui achète ne serait-ce qu’une licence pilote ouvre l’accès aux rapports de surpartage, aux revues d’accès aux sites et à Restricted Content Discovery.

Deux réserves à retenir avant de bâtir un plan dessus. Le socle Microsoft 365 ou Office 365 reste exigé — les plans E1, E3, E5 et A5, ou Office 365 E3, E5 et A5. Et certaines fonctions restent hors périmètre : le rapport sur les étiquettes de confidentialité demande E5 ou G5, et quelques contrôles de création de sites relèvent d’un module complémentaire payant.

Côté prix, la licence Microsoft 365 Copilot est publiée à 30 dollars par utilisateur et par mois avec engagement annuel, et s’ajoute à une licence Microsoft 365 éligible que vous payez déjà. Elle ne la remplace pas.

L’ordre de grandeur de l’effort

L’inventaire lui-même est rapide : les rapports se génèrent, et une première lecture tient en quelques heures. Ce qui prend du temps vient ensuite.

Le confinement des sites les plus exposés se décide en quelques jours, parce qu’il ne demande l’accord de personne. La reprise des droits, elle, dépend du nombre de sites concernés et de la réactivité de leurs propriétaires : elle se compte en semaines pour une centaine de sites, en mois au-delà. C’est la seule partie du chantier qu’un calendrier de projet peut mal estimer, et c’est celle qui décide de la date d’ouverture aux utilisateurs.

Trois fonctions doivent être dans la boucle dès le départ : l’informatique, qui produit les rapports et applique les réglages ; les métiers, qui arbitrent les accès à leurs propres espaces ; et la personne responsable de la protection des données, qui valide le traitement des informations sensibles.

Notre lecture

Ce chantier est presque toujours mal cadré, et rarement pour la raison qu’on imagine.

Il est présenté comme un projet informatique, alors qu’il n’en est pas un. Les rapports se produisent en quelques heures et les réglages se posent en quelques clics. Ce qui coûte, ce sont les centaines de petites décisions du type « qui, dans cette entreprise, a encore besoin d’accéder à cet espace », et elles n’appartiennent pas à l’informatique. Une direction qui confie le sujet à son équipe IT sans lui donner de mandat sur les métiers lui confie un travail qu’elle n’est pas en mesure de terminer.

Notre recommandation : commencez par une licence, pas par cinquante. Une seule licence Copilot ouvre les outils d’inventaire pour toute l’organisation. Faites l’état des lieux avec elle, mesurez le nombre de sites réellement concernés, puis décidez du volume. C’est le seul ordre qui permette de négocier en connaissance de cause, et il coûte trente dollars.

Il existe aussi un cas où le bon arbitrage consiste à ne pas y aller. Si votre organisation ne peut pas dégager, sur trois mois, le temps des responsables métier pour arbitrer les accès, mieux vaut s’en tenir à un pilote fermé. Le confinement des sites sensibles tient quelques semaines, pas deux ans, et un déploiement large posé sur des droits jamais revus finira par produire l’incident que tout le monde aura vu venir.

Une remarque en sens inverse, parce qu’elle change souvent la décision : ce travail n’est pas perdu si vous renoncez à Copilot. Des droits d’accès à jour servent la conformité, les départs de collaborateurs, les audits et la réponse à incident. C’est sans doute le seul prérequis d’un projet IA qui garde toute sa valeur même lorsque le projet n’a pas lieu.

Ce qu’il faut décider avant de signer

  1. Fixez le périmètre du pilote avant de négocier le volume de licences. Une licence suffit à ouvrir les outils d’inventaire.
  2. Faites produire la liste des sites contenant des données sensibles, et datez-la.
  3. Décidez qui arbitre les accès contestés lorsque le propriétaire d’un site ne répond pas.
  4. Placez l’ouverture aux utilisateurs après la reprise des droits, pas en parallèle.
  5. Prévoyez que le confinement d’un site sensible est temporaire, et fixez la date à laquelle ses droits seront repris.

L’essentiel du travail technique se joue dans des rapports et des réglages que vos administrateurs savent manipuler ; la difficulté réelle est ailleurs, dans les arbitrages d’accès que seuls les métiers peuvent rendre. Lambert Consulting peut mener l’état des lieux et cadrer ces arbitrages avant l’engagement de licences, en s’appuyant sur les outils déjà inclus dans Microsoft 365 Copilot. Si le sujet est nouveau pour vos équipes, ce que Copilot sait faire au quotidien donne le contexte utile avant d’entrer dans la préparation.

Les sources Microsoft

Après la lecture

Ce qu'un article ne peut pas savoir

Un article décrit ce qui vaut pour tout le monde. Ce qui change d'une organisation à l'autre, c'est l'inventaire : quelles applications, quels comptes, quels équipements sont réellement concernés chez vous. C'est l'inventaire qui décide de l'effort, et il ne se répond pas sur une page.

Vous parlez aux ingénieurs qui feraient le travail, pas à un intermédiaire. Réponse sous 24 heures ouvrées.

Si le sujet a changé

Vérifier ce qui est encore vrai

Les dates annoncées sont parfois repoussées, les produits changent de nom, les conditions évoluent. Le blog suit ces sujets au fil du temps : quand une règle change, un nouvel article le dit.

Chercher un sujet dans le blog